Уразливість недостатнього завершення сесії у Fortinet FortiOS

Уразливість у Fortinet FortiOS дозволяє зловмисникам зберігати доступ через активні SSLVPN сесії після зміни пароля. Рекомендовано оновлення та контроль сесій.
CVE-2025-62631CVSS 5.6Firewall

Уразливість недостатнього завершення сесії у Fortinet FortiOS

Уразливість у Fortinet FortiOS дозволяє зловмисникам зберігати доступ через активні SSLVPN сесії після зміни пароля. Рекомендовано оновлення та контроль сесій.

CVSS
5.6 MEDIUM
EPSS
20.52%
Активно використовується
немає в KEV
Продукт
fortios

Що відомо

У Fortinet FortiOS виявлено уразливість недостатнього завершення сесії (CWE-613), що дозволяє зловмиснику зберігати доступ до мережевих ресурсів через активну SSLVPN сесію навіть після зміни пароля користувача за певних умов поза контролем зловмисника. Уразливість присутня у версіях FortiOS 6.4, 7.0, 7.2 та 7.4.0.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим особам підтримувати доступ до мережі після зміни пароля, що підвищує ризик компрометації внутрішніх ресурсів. Для операторів ІТ та власників інфраструктури це означає необхідність ретельного контролю активних сесій VPN та швидкого реагування на зміну облікових даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень безпеки від Fortinet для FortiOS та оперативно їх застосувати. Також слід обмежити час активності VPN сесій, регулярно переглядати журнали доступу та впровадити додаткові механізми контролю сесій для зменшення ризику несанкціонованого доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки